- O Microsoft Defender, integrado por padrão ao Windows 10/11, passou a ser relatado por muitos usuários como detectando a versão mais recente do navegador Tor como o malware "Win32/Malgent!MTB"
- O navegador Tor é um software gratuito e de código aberto que oferece acesso anônimo à internet por meio de onion routing
- Acredita-se que esse falso positivo seja causado por um novo método de detecção heurística criado para identificar cavalos de Troia que abusam do Tor para ocultar suas atividades, mas o Defender está marcando o próprio Tor como malicioso
- A detecção heurística identifica comportamentos suspeitos por meio de regras e algoritmos predefinidos e, diferentemente da detecção baseada em assinaturas, pode gerar falsos positivos (false positives)
- O Tor recomenda que, se a instalação tiver sido feita pelo site oficial, o alerta seja tratado como falso positivo e que a resposta seja adicionar uma exceção e restaurar da quarentena
Situação do problema
- Segundo relatos recentes em larga escala de usuários do Windows, o antivírus Microsoft Defender, integrado por padrão ao Windows 10 e 11, está detectando a versão mais recente do navegador Tor como o malware "Win32/Malgent!MTB"
- O navegador Tor é um software gratuito e de código aberto que usa onion routing para navegar anonimamente na internet, sendo uma ferramenta essencial para garantir privacidade online
Análise da causa do falso positivo
- Especialistas atribuem o erro a um novo método de detecção heurística do Microsoft Defender
- O método foi projetado para identificar cavalos de Troia que usam o Tor para ocultar suas atividades, mas o Defender está marcando não apenas esses cavalos de Troia, e sim o próprio Tor, como malicioso
- A detecção heurística é uma abordagem que identifica comportamentos suspeitos com regras e algoritmos predefinidos
- Ela difere da detecção baseada em assinaturas, que depende de um banco de dados específico de malwares conhecidos
- Pode ser eficaz para detectar novas ameaças, mas também pode causar falsos positivos (false positives) com frequência
Medidas recomendadas
- O Tor orienta os usuários a verificar se o navegador foi instalado a partir do site oficial
- Se o download foi feito de uma fonte oficial legítima, o alerta do Defender deve ser considerado um falso positivo
- Os desenvolvedores recomendam adicionar o Tor à lista de exclusões (exclusion list) dos softwares de proteção da Microsoft
- Caso o Defender tenha afetado o funcionamento do Tor, recomenda-se restaurar "tor.exe" da quarentena
- Até o momento da publicação, a Microsoft não havia se pronunciado oficialmente sobre o problema
1 comentários
Comentários do Hacker News
Trabalhei no passado em uma equipe de antimalware, e havia duas questões controversas relacionadas a esse trabalho
Primeiro, definir o que deve ser considerado malware é muito mais difícil do que parece. A fronteira entre programas irritantes e programas maliciosos é nebulosa, e ferramentas de segurança também podem, em nome da proteção da privacidade, adotar comportamentos usados por software malicioso para ocultar rastros
A segunda é o falso positivo. Nós realmente nos esforçávamos para evitá-los, por exemplo testando com binários legítimos conhecidos para verificar se eram detectados indevidamente, e temíamos mais falsos positivos do que falsos negativos
Acho que a equipe de antimalware da Microsoft só teve um dia ruim hoje, e não agiu de má-fé
O usuário pode impedir a remoção, e a equipe também recomenda “adicionar o Tor à lista de exclusões do software de proteção da Microsoft e restaurar o
tor.exeem quarentena caso o Defender tenha afetado o funcionamento do Tor”. Parece bastante razoávelQuem faz esse tipo de coisa vai aparando byte por byte para colocar música e gráficos 3D em um único executável menor do que vários posts do HN. Se ainda sobrar espaço para colocar malware depois disso, seria absurdo
O motivo de essas coisas frequentemente serem detectadas como malware é que normalmente usam compressão em tempo de execução e vários truques para economizar espaço, técnicas raras em programas legítimos e comuns em malware. Um scanner de malware até poderia dar suporte a coisas como crinkler ou kkrunchy, mas parece ser nichado demais para valer a atenção
Claro que, por essa definição, o próprio Windows poderia ser considerado malware
Por causa de outra resposta aqui mencionando difamação, acho que classificações como “programa potencialmente indesejado” acabam sendo usadas com frequência
Isso já é algo que “foi marcado”, no passado: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“Com o banco de dados de assinaturas mais recente (1.397.1910.0), o
tor.exenão é mais considerado um cavalo de Troia pelo Windows Defender”Pelo que foi noticiado, houve remoção em massa do Tor Browser e o dano já aconteceu. Muitos recursos de privacidade e segurança foram desativados, ficaram indisponíveis, alguns não serão reinstalados, e no momento da reinstalação surgem vulnerabilidades adicionais
A própria demonstração de que a Microsoft consegue fazer algo assim com facilidade é de interesse tanto para quem não quer que isso aconteça quanto para quem gostaria de ter essa capacidade
Além disso, na prática a Microsoft removeu ativamente um navegador concorrente, e no passado já recebeu advertências por truques sutis envolvendo navegadores concorrentes
Eu realmente detesto o Windows Defender. Sempre que distribuímos uma atualização relativamente pequena do nosso videogame, ela frequentemente é marcada e removida nos computadores dos jogadores
Aí precisamos enviar o arquivo para a Microsoft para que removam o falso positivo. O engraçado é que as instruções dizem para enviar o pacote completo com todos os arquivos necessários para executar o aplicativo, mas, na prática, quando abríamos um relatório de falso positivo e enviávamos só o
.exe, alguém liberava no dia seguinte. É muito cansativoPara referência, também existe esta lista útil. Infelizmente, está ficando cada vez mais desatualizada: https://github.com/hankhank10/false-positive-malware-reporti...
O mais preocupante é que, mesmo existindo sistemas EDR, a indústria de antivírus não desapareceu como o dodô
EDR emite alertas com base em análise comportamental, em vez de mandar algo para a quarentena só porque, por acaso, viu um padrão de bytes dentro de um binário
No fim, parece que o decodificador base64 que eu mesmo escrevi era parecido o suficiente com um decodificador base64 usado por algum trojan. Aquele trojan também parecia ter sido compilado com a mesma versão do MSVC, e, quando removi a função
decode_base64ou a reescrevi bastante, a detecção desapareceu de forma consistentePor isso, passei a acreditar que essas tais assinaturas de vírus são bem arbitrárias
Criei um app e ele foi pego por vários antivírus; muitos deles tinham recurso de envio de falso positivo, e no fim as detecções foram removidas. Como é difícil imaginar que tenha havido uma revisão manual ali, parece que agentes mal-intencionados também poderiam fazer o mesmo
Esse tipo de classificação incorreta é extremamente comum e parece afetar mais alguns desenvolvedores específicos. Por exemplo, um binário meu em Go foi detectado como um certo trojan/worm, e aparentemente isso também era comum em outros projetos Go no GitHub
Pequenos projetos de hobby que eu faço acabam sendo pegos por esses sistemas de antivírus com aprendizado de máquina, e, como desenvolvedor, parece haver pouquíssimas formas de reagir
Mesmo em pequena escala, isso causa problemas e confusão na comunidade de usuários
O software de controle de ventoinha de um dos meus notebooks ainda exige um driver de kernel open source, mas alguém, certa vez, o usou na configuração de um bootkit EFI, então agora preciso usar a máquina mantendo a lista de bloqueio de drivers vulneráveis desativada para sempre
Não estou dizendo que seja o caso aqui, mas, nas mãos de um regime autoritário, sistemas como Microsoft Defender, Play Protect e Gatekeeper podem ser usados para expor e silenciar críticos, dissidentes e grupos perseguidos
Sistemas opacos impostos por empresas, que usam criptografia e OCSP para aprovar ou negar remotamente o que o usuário executa no próprio dispositivo, são algo que líderes interessados em reprimir a população cobiçariam
Alguns meses atrás tive uma experiência divertida relacionada a isso. Criei uma pequena GUI em WPF para uma ferramenta interna da empresa, e tudo o que ela fazia era ler dados de um arquivo XML e enviar alguns bytes por uma porta serial
Compactei o build e enviei para a equipe de produção, e o Windows se recusou a abri-lo. Insistia com bastante convicção que era algo como um trojan. Felizmente havia uma opção para ignorar o Defender e continuar o trabalho
Para verificação, enviei o build à Microsoft, e o resultado foi que estava completamente limpo. Muito obrigado
Tudo que não é assinado gera alerta do Defender, e mesmo coisas assinadas também geram alerta do Defender. Parece que é preciso pagar mais algumas centenas de dólares por mês por um certificado de assinatura “de verdade”. Quer dizer que o certificado pelo qual já pago não é seguro o suficiente para impedir alertas do Defender?
Isso soa totalmente como um esquema de extorsão
Para referência, o VirusTotal também tem alguma detecção de sandbox. [1] Algumas empresas pagam para obter dados do VirusTotal. É bem possível que a Microsoft também tenha precisado sobrescrever esses resultados no Defender
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
Ontem ajudei a “investigar” por que não era mais possível fazer login em uma VM WinSvr2012R2 remota com IPv4 público
Como esperado, ela tinha sido hackeada, mas o engraçado foi o que o aspirante a hacker instalou. Para proteger a “sua” máquina de outros aspirantes a hackers, ele tinha instalado o RDPGuard
Alguns anos atrás, o mIRC era um componente popular de “rootkits” para Windows, porque trazia funções de controle e comunicação embutidas
Como o Tor também é usado por malware para se comunicar com segurança, não é estranho que possa acionar antivírus. Para detalhes, veja [0]
https://news.ycombinator.com/item?id=37740584
Uso Windows 11 em todos os computadores daqui e rodo o Tor Browser no desktop e no notebook, mas não vi esse comportamento
Na verdade, executei o Tor Browser ainda hoje de manhã. Na pior das hipóteses, acho que foi um problema temporário que já foi resolvido
O problema do MDE EP2 parece ser que ele distribui definições baseadas em assinaturas para todas as frotas de todos os clientes sem testes suficientes
Isso já levou a uma situação em que todos os atalhos de aplicativos foram apagados, fazendo os usuários finais acreditarem que todos os apps tinham sido removidos
Se há malware na máquina, ela já está comprometida, então, em vez de tentar uma chamada “correção” seletiva e arbitrária, a imagem deveria ser refeita. Para começo de conversa, a máquina não deveria ter malware, impedindo a execução de software arbitrário de fontes não confiáveis
Antimalware baseado em assinaturas é uma última linha de defesa e é uma segurança reativa, posterior ao fato, que muitas vezes não impede o comprometimento da máquina, porque a invasão já aconteceu
Outro problema é que o malware pode ser novo demais ou pouco disseminado, de modo que só existem assinaturas para uma parte dele
O último problema é classificar incorretamente como “malware” algo que não causa dano, mas faz coisas de que alguns grupos não gostam. Ferramentas de controle remoto, recuperação de senhas e geradores ilegais de chaves entram nessa categoria